{"id":69,"date":"2026-06-12T04:21:34","date_gmt":"2026-06-12T04:21:34","guid":{"rendered":"https:\/\/shattered.io\/fr\/2026\/06\/12\/cyber-resilience-act-amende-2026\/"},"modified":"2026-06-12T04:22:54","modified_gmt":"2026-06-12T04:22:54","slug":"cyber-resilience-act-amende-2026","status":"publish","type":"post","link":"https:\/\/shattered.io\/fr\/2026\/06\/12\/cyber-resilience-act-amende-2026\/","title":{"rendered":"Cyber Resilience Act : 15 M\u20ac d&#8217;amende [2026]"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Le compte \u00e0 rebours est lanc\u00e9. Le <strong>Cyber Resilience Act<\/strong> (r\u00e8glement europ\u00e9en 2024\/2847), entr\u00e9 en vigueur le 10 d\u00e9cembre 2024, franchit en 2026 ses premiers paliers contraignants. Depuis le 11 juin 2026, les r\u00e8gles encadrant les organismes d&#8217;\u00e9valuation de la conformit\u00e9 s&#8217;appliquent. \u00c0 partir du 11 septembre 2026, tout fabricant devra signaler sous 24 heures une vuln\u00e9rabilit\u00e9 activement exploit\u00e9e. Et au 11 d\u00e9cembre 2027, aucun produit num\u00e9rique vendu en Europe ne pourra porter le marquage CE sans respecter le texte. \u00c0 la cl\u00e9 pour les contrevenants : jusqu&#8217;\u00e0 15 millions d&#8217;euros d&#8217;amende ou 2,5 % du chiffre d&#8217;affaires mondial.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Pour la France, qui cumule plus de 300 services pirat\u00e9s et 250 millions de donn\u00e9es expos\u00e9es depuis janvier 2026 selon les recensements ind\u00e9pendants, l&#8217;enjeu d\u00e9passe la simple conformit\u00e9. Le <strong>Cyber Resilience Act<\/strong> redessine la responsabilit\u00e9 de toute la cha\u00eene logicielle, des g\u00e9ants du cloud aux mainteneurs open source b\u00e9n\u00e9voles. Analyse d&#8217;un r\u00e8glement qui va co\u00fbter cher, rapporter davantage, et bousculer un march\u00e9 de la cybers\u00e9curit\u00e9 europ\u00e9en estim\u00e9 \u00e0 plusieurs dizaines de milliards d&#8217;euros.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cyber-resilience-act-ce-que-dit-vraiment-le-reglement-2024-2847\">Cyber Resilience Act : ce que dit vraiment le r\u00e8glement 2024\/2847<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le <strong>Cyber Resilience Act<\/strong> est le premier texte horizontal au monde \u00e0 imposer des exigences de cybers\u00e9curit\u00e9 \u00e0 l&#8217;ensemble des \u00ab produits comportant des \u00e9l\u00e9ments num\u00e9riques \u00bb. La d\u00e9finition est volontairement large : tout mat\u00e9riel ou logiciel dont l&#8217;usage pr\u00e9vu, ou raisonnablement pr\u00e9visible, inclut une connexion directe ou indirecte de donn\u00e9es. Cela englobe les objets connect\u00e9s, les routeurs, les cam\u00e9ras de surveillance, les applications mobiles, les biblioth\u00e8ques logicielles, les syst\u00e8mes d&#8217;exploitation et m\u00eame les jouets intelligents.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Publi\u00e9 au Journal officiel de l&#8217;Union europ\u00e9enne le 20 novembre 2024, le r\u00e8glement (EU) 2024\/2847 est devenu juridiquement effectif le 10 d\u00e9cembre 2024. Contrairement \u00e0 une directive comme NIS2, qui exige une transposition par chaque \u00c9tat membre, un r\u00e8glement s&#8217;applique directement et uniform\u00e9ment dans les 27 pays. La Commission europ\u00e9enne, \u00e0 travers le portefeuille d\u00e9sormais pilot\u00e9 par Henna Virkkunen, vice-pr\u00e9sidente ex\u00e9cutive charg\u00e9e de la souverainet\u00e9 technologique, de la s\u00e9curit\u00e9 et de la d\u00e9mocratie, en a fait une pi\u00e8ce ma\u00eetresse de sa strat\u00e9gie num\u00e9rique.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le principe est simple \u00e0 \u00e9noncer, complexe \u00e0 appliquer : la s\u00e9curit\u00e9 devient une obligation produit, pas une option ajout\u00e9e apr\u00e8s la vente. Un fabricant doit int\u00e9grer la cybers\u00e9curit\u00e9 d\u00e8s la conception, documenter les risques, livrer des correctifs pendant toute la dur\u00e9e de vie du produit, et ne commercialiser aucun appareil contenant une vuln\u00e9rabilit\u00e9 connue non corrig\u00e9e.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-calendrier-dapplication-trois-dates-qui-changent-tout\">Le calendrier d&#8217;application : trois dates qui changent tout<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La mise en \u0153uvre du <strong>Cyber Resilience Act<\/strong> est \u00e9chelonn\u00e9e pour laisser aux entreprises le temps de s&#8217;adapter. Trois jalons structurent ce calendrier, et deux d&#8217;entre eux tombent en 2026, ce qui explique l&#8217;intensit\u00e9 des recherches sur le sujet en France et en Europe.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Date<\/th><th>\u00c9tape<\/th><th>Obligation d\u00e9clench\u00e9e<\/th><\/tr><\/thead><tbody><tr><td>10 d\u00e9cembre 2024<\/td><td>Entr\u00e9e en vigueur<\/td><td>Le r\u00e8glement devient juridiquement contraignant, d\u00e9but de la p\u00e9riode de transition<\/td><\/tr><tr><td>11 juin 2026<\/td><td>Organismes notifi\u00e9s<\/td><td>Les r\u00e8gles sur les organismes d&#8217;\u00e9valuation de la conformit\u00e9 s&#8217;appliquent<\/td><\/tr><tr><td>11 septembre 2026<\/td><td>Signalement obligatoire<\/td><td>Notification sous 24 h des vuln\u00e9rabilit\u00e9s exploit\u00e9es et incidents graves \u00e0 l&#8217;ENISA et au CERT-FR<\/td><\/tr><tr><td>11 d\u00e9cembre 2027<\/td><td>Application compl\u00e8te<\/td><td>Tous les produits mis sur le march\u00e9 doivent \u00eatre conformes et porter le marquage CE<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;\u00e9ch\u00e9ance du 11 septembre 2026 est la plus imm\u00e9diate et la plus redout\u00e9e. D\u00e8s cette date, un fabricant qui d\u00e9couvre qu&#8217;une faille de son produit est activement exploit\u00e9e dispose de 24 heures pour alerter l&#8217;Agence de l&#8217;Union europ\u00e9enne pour la cybers\u00e9curit\u00e9 (ENISA) et l&#8217;autorit\u00e9 nationale comp\u00e9tente, en France le CERT-FR. Un premier rapport d&#8217;alerte pr\u00e9coce, puis un rapport de notification, puis un rapport final viennent compl\u00e9ter ce dispositif. Cette m\u00e9canique de signalement rapproche le CRA des obligations d\u00e9j\u00e0 impos\u00e9es aux op\u00e9rateurs critiques par la directive NIS2.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"amendes-jusqua-15-millions-deuros-le-regime-de-sanctions\">Amendes jusqu&#8217;\u00e0 15 millions d&#8217;euros : le r\u00e9gime de sanctions<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le <strong>Cyber Resilience Act<\/strong> ne se contente pas de fixer des r\u00e8gles, il pr\u00e9voit des sanctions calibr\u00e9es pour faire mal. Le plafond le plus \u00e9lev\u00e9 atteint 15 millions d&#8217;euros ou 2,5 % du chiffre d&#8217;affaires annuel mondial de l&#8217;exercice pr\u00e9c\u00e9dent, le montant le plus \u00e9lev\u00e9 des deux \u00e9tant retenu. Ce bar\u00e8me vise les manquements aux exigences essentielles de cybers\u00e9curit\u00e9, c&#8217;est-\u00e0-dire le c\u0153ur du texte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">D&#8217;autres niveaux d&#8217;amende existent pour des infractions moins graves, par exemple 10 millions d&#8217;euros ou 2 % du chiffre d&#8217;affaires pour le non-respect d&#8217;autres obligations, et 5 millions d&#8217;euros ou 1 % pour la fourniture d&#8217;informations incorrectes ou trompeuses aux autorit\u00e9s. Au-del\u00e0 des amendes, les autorit\u00e9s de surveillance du march\u00e9 peuvent ordonner le retrait ou le rappel d&#8217;un produit non conforme, une sanction commerciale potentiellement plus lourde que l&#8217;amende elle-m\u00eame pour un fabricant de masse.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">En France, c&#8217;est l&#8217;Agence nationale des fr\u00e9quences (ANFR) qui h\u00e9rite de la mission de surveillance du march\u00e9, tandis que l&#8217;ANSSI pilote l&#8217;accr\u00e9ditation et la notification des organismes d&#8217;\u00e9valuation. Cette r\u00e9partition, inhabituelle, illustre la mani\u00e8re dont le CRA force les \u00c9tats \u00e0 r\u00e9organiser leurs administrations pour absorber un texte transversal.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"trois-classes-de-risque-du-grille-pain-connecte-au-pare-feu-critique\">Trois classes de risque : du grille-pain connect\u00e9 au pare-feu critique<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tous les produits ne se valent pas aux yeux du <strong>Cyber Resilience Act<\/strong>. Le r\u00e8glement classe les produits comportant des \u00e9l\u00e9ments num\u00e9riques en plusieurs ensembles, selon leur niveau de risque et leur r\u00f4le dans la cha\u00eene de s\u00e9curit\u00e9. Cette gradation d\u00e9termine la rigueur de l&#8217;\u00e9valuation de conformit\u00e9 exig\u00e9e avant la mise sur le march\u00e9.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Cat\u00e9gorie<\/th><th>Exemples de produits<\/th><th>Part estim\u00e9e du march\u00e9<\/th><th>Mode d&#8217;\u00e9valuation<\/th><\/tr><\/thead><tbody><tr><td>Par d\u00e9faut<\/td><td>Applications, jeux, traitement de texte, enceintes connect\u00e9es<\/td><td>Environ 90 %<\/td><td>Auto-\u00e9valuation par le fabricant<\/td><\/tr><tr><td>Important Classe I<\/td><td>Gestionnaires de mots de passe, antivirus, navigateurs, routeurs domestiques<\/td><td>Quelques pourcents<\/td><td>Auto-\u00e9valuation avec norme harmonis\u00e9e ou tierce partie<\/td><\/tr><tr><td>Important Classe II<\/td><td>Pare-feu, syst\u00e8mes de d\u00e9tection d&#8217;intrusion, hyperviseurs<\/td><td>Quelques pourcents<\/td><td>\u00c9valuation obligatoire par tierce partie<\/td><\/tr><tr><td>Critique<\/td><td>Modules de s\u00e9curit\u00e9 mat\u00e9riels (HSM), compteurs intelligents, cartes \u00e0 puce<\/td><td>Marginal<\/td><td>Certification europ\u00e9enne renforc\u00e9e<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">La grande majorit\u00e9 des produits, environ 90 %, rel\u00e8vent de la cat\u00e9gorie \u00ab par d\u00e9faut \u00bb et peuvent faire l&#8217;objet d&#8217;une simple auto-\u00e9valuation. Cette proportion rassure les \u00e9diteurs : elle signifie que la plupart des logiciels n&#8217;auront pas besoin d&#8217;un audit externe co\u00fbteux. Mais elle ne dispense personne des exigences de fond, \u00e0 savoir la gestion des vuln\u00e9rabilit\u00e9s, la documentation technique et la fourniture de mises \u00e0 jour de s\u00e9curit\u00e9. Les produits \u00ab importants \u00bb et \u00ab critiques \u00bb subissent au contraire un contr\u00f4le renforc\u00e9, qui peut impliquer un organisme tiers notifi\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"le-marquage-ce-etendu-a-la-cybersecurite\">Le marquage CE \u00e9tendu \u00e0 la cybers\u00e9curit\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le sigle CE, familier sur les jouets et l&#8217;\u00e9lectrom\u00e9nager, devient un marqueur de cybers\u00e9curit\u00e9. \u00c0 partir du 11 d\u00e9cembre 2027, un produit comportant des \u00e9l\u00e9ments num\u00e9riques ne pourra arborer le marquage CE qu&#8217;\u00e0 condition de respecter les exigences essentielles du <strong>Cyber Resilience Act<\/strong>. Pour le consommateur europ\u00e9en, c&#8217;est un signal visuel in\u00e9dit : le m\u00eame logo qui garantissait l&#8217;absence de risque \u00e9lectrique attestera d\u00e9sormais d&#8217;un niveau minimal de robustesse face aux cyberattaques.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Concr\u00e8tement, le fabricant doit constituer une documentation technique, mener une \u00e9valuation des risques, r\u00e9diger une d\u00e9claration de conformit\u00e9 UE et apposer le marquage. Pour les produits \u00ab importants \u00bb de Classe II et les produits \u00ab critiques \u00bb, un organisme notifi\u00e9 intervient. La logique est calqu\u00e9e sur le \u00ab nouveau cadre l\u00e9gislatif \u00bb europ\u00e9en qui r\u00e9git d\u00e9j\u00e0 la s\u00e9curit\u00e9 physique des produits, ce qui facilite l&#8217;int\u00e9gration du CRA dans les processus industriels existants.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette extension du marquage CE a une port\u00e9e extraterritoriale. Un fabricant am\u00e9ricain ou asiatique qui souhaite vendre en Europe devra s&#8217;y plier, exactement comme le RGPD a impos\u00e9 ses standards de protection des donn\u00e9es au-del\u00e0 des fronti\u00e8res de l&#8217;Union. Le CRA s&#8217;applique en fonction du march\u00e9 de destination, pas du lieu de production.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"impact-economique-290-milliards-deuros-de-cybercriminalite-vises\">Impact \u00e9conomique : 290 milliards d&#8217;euros de cybercriminalit\u00e9 vis\u00e9s<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pourquoi un texte aussi contraignant ? Parce que le co\u00fbt de l&#8217;inaction est vertigineux. L&#8217;analyse d&#8217;impact de la Commission europ\u00e9enne, cit\u00e9e \u00e0 de multiples reprises dans les travaux pr\u00e9paratoires du <strong>Cyber Resilience Act<\/strong>, chiffre le co\u00fbt annuel de la cybercriminalit\u00e9 dans l&#8217;Union \u00e0 environ 290 milliards d&#8217;euros. Face \u00e0 ce fardeau, Bruxelles estime que le r\u00e8glement pourrait r\u00e9duire le co\u00fbt des incidents de 180 \u00e0 290 milliards d&#8217;euros par an une fois pleinement d\u00e9ploy\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ces chiffres expliquent l&#8217;app\u00e9tit des dirigeants pour la cybers\u00e9curit\u00e9. Selon les perspectives 2026 publi\u00e9es par l&#8217;\u00e9cole Guardia, 65 % des dirigeants fran\u00e7ais pr\u00e9voient d&#8217;investir dans la cybers\u00e9curit\u00e9 cette ann\u00e9e. Le CRA agit comme un acc\u00e9l\u00e9rateur de cette dynamique : en transformant la s\u00e9curit\u00e9 en obligation l\u00e9gale, il d\u00e9place la d\u00e9pense du registre du \u00ab confort \u00bb vers celui de la conformit\u00e9 incompressible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le revers de la m\u00e9daille, c&#8217;est le co\u00fbt de mise en conformit\u00e9. Documentation, gestion des vuln\u00e9rabilit\u00e9s, tests, certification tierce pour les produits sensibles : la facture grimpe vite, surtout pour les PME et les \u00e9diteurs de logiciels \u00e0 faible marge. Plusieurs analyses juridiques, dont celles d&#8217;Alston &amp; Bird et de Hogan Lovells, soulignent que les petites structures pourraient supporter un co\u00fbt proportionnellement plus lourd que les grands groupes, d\u00e9j\u00e0 rod\u00e9s aux r\u00e9f\u00e9rentiels de s\u00e9curit\u00e9.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"open-source-la-grande-inquietude-des-mainteneurs-benevoles\">Open source : la grande inqui\u00e9tude des mainteneurs b\u00e9n\u00e9voles<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le point le plus d\u00e9battu du <strong>Cyber Resilience Act<\/strong> concerne le logiciel libre. Une part \u00e9crasante de l&#8217;infrastructure num\u00e9rique mondiale repose sur des composants open source maintenus par des b\u00e9n\u00e9voles ou de petites fondations. Soumettre ces mainteneurs au m\u00eame r\u00e9gime que des multinationales aurait pu ass\u00e9cher l&#8217;\u00e9cosyst\u00e8me. Sous la pression de la communaut\u00e9, le texte final introduit des am\u00e9nagements.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les d\u00e9veloppeurs open source non commerciaux \u00e9chappent au r\u00e9gime de sanctions. Le r\u00e8glement cr\u00e9e par ailleurs la notion de \u00ab gestionnaire de logiciel libre \u00bb (open source software steward), une cat\u00e9gorie aux obligations all\u00e9g\u00e9es par rapport au fabricant classique. L&#8217;Open Source Security Foundation (OpenSSF) et la Fondation Eclipse ont men\u00e9 un travail de plaidoyer intense pour clarifier ce p\u00e9rim\u00e8tre, tout en alertant sur la charge qui p\u00e8se encore sur les mainteneurs dont le code finit dans des produits commerciaux.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La fronti\u00e8re reste d\u00e9licate. D\u00e8s qu&#8217;un composant libre est int\u00e9gr\u00e9 dans un produit vendu, c&#8217;est le fabricant commercial qui porte la responsabilit\u00e9 de la conformit\u00e9. Mais cela suppose que les mainteneurs amont produisent une documentation de s\u00e9curit\u00e9, des nomenclatures logicielles (SBOM) et des correctifs en temps voulu. L&#8217;enjeu, pour 2026 et 2027, sera de faire \u00e9merger des outils mutualis\u00e9s capables d&#8217;industrialiser cette mise en conformit\u00e9 sans \u00e9puiser les communaut\u00e9s.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cra-nis2-rgpd-comment-sarticulent-les-textes-europeens\">CRA, NIS2, RGPD : comment s&#8217;articulent les textes europ\u00e9ens<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le <strong>Cyber Resilience Act<\/strong> n&#8217;arrive pas dans un vide r\u00e9glementaire. Il s&#8217;ajoute \u00e0 un arsenal europ\u00e9en d\u00e9j\u00e0 dense, ce qui cr\u00e9e des chevauchements que les juristes scrutent de pr\u00e8s. La r\u00e8gle g\u00e9n\u00e9rale est la compl\u00e9mentarit\u00e9 : chaque texte couvre un angle diff\u00e9rent du m\u00eame probl\u00e8me de cybers\u00e9curit\u00e9.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>CRA<\/strong> : s\u00e9curit\u00e9 des produits comportant des \u00e9l\u00e9ments num\u00e9riques, du mat\u00e9riel au logiciel, sur tout leur cycle de vie.<\/li><li><strong>NIS2<\/strong> : obligations de s\u00e9curit\u00e9 et de signalement pour les entit\u00e9s essentielles et importantes (\u00e9nergie, sant\u00e9, transports, num\u00e9rique), avec une logique d&#8217;organisation et non de produit.<\/li><li><strong>RGPD<\/strong> : protection des donn\u00e9es personnelles ; un produit couvert par le CRA qui traite des donn\u00e9es reste soumis aux principes de minimisation et de protection d\u00e8s la conception.<\/li><li><strong>Data Act et r\u00e8glement sur l&#8217;IA<\/strong> : couches additionnelles que les fabricants doivent consid\u00e9rer quand leurs produits manipulent des donn\u00e9es ou des syst\u00e8mes d&#8217;intelligence artificielle.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La transposition de NIS2 en France a d&#8217;ailleurs pris du retard, au point que la Cour de justice de l&#8217;Union europ\u00e9enne a \u00e9t\u00e9 saisie. Le CRA, en tant que r\u00e8glement directement applicable, \u00e9chappe \u00e0 ce risque de transposition tardive, ce qui en fait un levier d&#8217;harmonisation plus rapide. Pour une entreprise fran\u00e7aise, la bonne approche consiste \u00e0 cartographier ses produits et ses activit\u00e9s pour identifier quels textes s&#8217;appliquent simultan\u00e9ment, plut\u00f4t que de les traiter en silos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"reactions-du-secteur-entre-soutien-et-avertissements\">R\u00e9actions du secteur : entre soutien et avertissements<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le <strong>Cyber Resilience Act<\/strong> divise. Les institutions europ\u00e9ennes le pr\u00e9sentent comme une avanc\u00e9e majeure pour la confiance num\u00e9rique. La Commission europ\u00e9enne, sous l&#8217;impulsion de Henna Virkkunen, d\u00e9fend l&#8217;id\u00e9e que la cybers\u00e9curit\u00e9 doit devenir une obligation centrale du produit et non un ajout apr\u00e8s la vente, et voit dans le CRA un pilier de la souverainet\u00e9 technologique de l&#8217;Union.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Du c\u00f4t\u00e9 de l&#8217;ENISA, dont Juhan Lepassaar dirige l&#8217;ex\u00e9cutif, le message est op\u00e9rationnel : l&#8217;agence se pr\u00e9pare \u00e0 recevoir, \u00e0 partir de septembre 2026, un flux massif de signalements de vuln\u00e9rabilit\u00e9s via une plateforme paneurop\u00e9enne unique. La capacit\u00e9 \u00e0 traiter ces alertes en 24 heures sera un test grandeur nature de la maturit\u00e9 du dispositif europ\u00e9en.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les experts fran\u00e7ais appellent \u00e0 la lucidit\u00e9. G\u00e9r\u00f4me Billois, associ\u00e9 cybers\u00e9curit\u00e9 chez Wavestone, d\u00e9crit 2026 comme une p\u00e9riode d&#8217;\u00ab urgence strat\u00e9gique \u00bb pour les organisations europ\u00e9ennes, prises en \u00e9tau entre la mont\u00e9e des ran\u00e7ongiciels et l&#8217;empilement r\u00e9glementaire. Pascal Le Digol, directeur France de WatchGuard, insiste de son c\u00f4t\u00e9 sur le fait que la conformit\u00e9 ne remplace pas la s\u00e9curit\u00e9 op\u00e9rationnelle : un produit conforme au CRA reste expos\u00e9 si les pratiques internes de l&#8217;entreprise sont d\u00e9faillantes. Honeywell, dans ses notes destin\u00e9es \u00e0 ses fournisseurs, met en garde sur la port\u00e9e mondiale du texte, qui touche tout produit vendu sur le march\u00e9 europ\u00e9en quelle que soit son origine.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"contexte-2026-la-france-championne-involontaire-des-fuites-de-donnees\">Contexte 2026 : la France championne involontaire des fuites de donn\u00e9es<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le <strong>Cyber Resilience Act<\/strong> arrive au pire et au meilleur moment pour la France. Depuis janvier 2026, le pays cumule plus de 300 services pirat\u00e9s et 250 millions de donn\u00e9es expos\u00e9es selon les recensements ind\u00e9pendants, une crise qui touche aussi bien les administrations que les grandes enseignes. Cette vague de <a href=\"\/fr\/fuites-de-donnees\/\">fuites de donn\u00e9es<\/a> donne au r\u00e8glement une r\u00e9sonance concr\u00e8te : s\u00e9curiser les produits \u00e0 la source, c&#8217;est tarir une partie des vecteurs d&#8217;attaque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le calendrier des menaces ne ralentit pas. En juin 2026, la CISA am\u00e9ricaine a ajout\u00e9 \u00e0 son catalogue des vuln\u00e9rabilit\u00e9s activement exploit\u00e9es la faille CVE-2026-45247, touchant un module de cache logiciel. Les flux d&#8217;alertes du CERT-FR, comme l&#8217;alerte CERTFR-2026-ALE-005 sur Microsoft Exchange Server publi\u00e9e le 15 mai 2026, rappellent que le rythme des correctifs d&#8217;urgence reste soutenu. Les ran\u00e7ongiciels, les attaques par d\u00e9ni de service distribu\u00e9 et les compromissions de tiers dominent toujours le paysage.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Cette pression alimente l&#8217;investissement public. La <a href=\"\/fr\/strategie-nationale-cybersecurite-france-2026\/\">strat\u00e9gie nationale de cybers\u00e9curit\u00e9 fran\u00e7aise<\/a>, dot\u00e9e de plus d&#8217;un milliard d&#8217;euros, et l&#8217;effort europ\u00e9en de souverainet\u00e9 num\u00e9rique convergent avec les objectifs du CRA. Le r\u00e8glement n&#8217;est pas un texte isol\u00e9 : il s&#8217;inscrit dans une bascule g\u00e9n\u00e9rale o\u00f9 la s\u00e9curit\u00e9 des produits devient un sujet de politique industrielle.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ce-quun-fabricant-doit-faire-avant-decembre-2027\">Ce qu&#8217;un fabricant doit faire avant d\u00e9cembre 2027<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour les entreprises, la th\u00e9orie c\u00e8de la place \u00e0 l&#8217;action. Se mettre en conformit\u00e9 avec le <strong>Cyber Resilience Act<\/strong> suppose une feuille de route pr\u00e9cise, \u00e0 engager sans attendre l&#8217;\u00e9ch\u00e9ance de d\u00e9cembre 2027. Les organismes notifi\u00e9s risquent d&#8217;\u00eatre satur\u00e9s en fin de p\u00e9riode, ce qui plaide pour une d\u00e9marche anticip\u00e9e.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li>Cartographier l&#8217;ensemble des produits comportant des \u00e9l\u00e9ments num\u00e9riques et d\u00e9terminer leur classe de risque.<\/li><li>Mettre en place un processus de gestion des vuln\u00e9rabilit\u00e9s, incluant la production de nomenclatures logicielles (SBOM).<\/li><li>\u00c9tablir une politique de divulgation coordonn\u00e9e et un canal de signalement vers l&#8217;ENISA et le CERT-FR.<\/li><li>Constituer la documentation technique et la d\u00e9claration de conformit\u00e9 UE pour chaque produit.<\/li><li>Garantir la fourniture de mises \u00e0 jour de s\u00e9curit\u00e9 pendant toute la dur\u00e9e de support, en \u00e9vitant toute vuln\u00e9rabilit\u00e9 connue \u00e0 la mise sur le march\u00e9.<\/li><li>S\u00e9curiser les communications produit avec des protocoles modernes ; un socle de chiffrement \u00e0 jour, comme un <a href=\"\/fr\/certificat-ssl-certbot-nginx\/\">certificat SSL correctement d\u00e9ploy\u00e9<\/a>, fait partie des attendus de base.<\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">La gestion des vuln\u00e9rabilit\u00e9s est le point n\u00e9vralgique. D\u00e8s le 11 septembre 2026, le d\u00e9faut de signalement d&#8217;une faille exploit\u00e9e expose \u00e0 des sanctions, ind\u00e9pendamment de l&#8217;\u00e9ch\u00e9ance principale de 2027. Les \u00e9quipes de s\u00e9curit\u00e9 doivent donc \u00eatre op\u00e9rationnelles bien avant la conformit\u00e9 produit compl\u00e8te. L&#8217;<a href=\"\/fr\/faille-ivanti-cyberattaque-ue-2026\/\">affaire de la faille Ivanti<\/a> qui a frapp\u00e9 l&#8217;UE en quelques heures illustre l&#8217;ampleur des d\u00e9g\u00e2ts quand un correctif arrive trop tard.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"cinq-predictions-sur-lapplication-du-cyber-resilience-act\">Cinq pr\u00e9dictions sur l&#8217;application du Cyber Resilience Act<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Quels effets attendre du <strong>Cyber Resilience Act<\/strong> dans les dix-huit prochains mois ? Voici cinq sc\u00e9narios cr\u00e9dibles, fond\u00e9s sur la trajectoire actuelle du texte et l&#8217;\u00e9tat du march\u00e9 europ\u00e9en.<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Engorgement des organismes notifi\u00e9s en 2027.<\/strong> La demande de certification tierce pour les produits \u00ab importants \u00bb et \u00ab critiques \u00bb explosera \u00e0 l&#8217;approche de d\u00e9cembre 2027, cr\u00e9ant des goulets d&#8217;\u00e9tranglement et une prime aux acteurs qui s&#8217;y prennent t\u00f4t.<\/li><li><strong>Disparition de produits low-cost.<\/strong> Certains objets connect\u00e9s bon march\u00e9, import\u00e9s sans suivi de s\u00e9curit\u00e9, quitteront le march\u00e9 europ\u00e9en plut\u00f4t que d&#8217;absorber le co\u00fbt de conformit\u00e9, \u00e0 l&#8217;image de ce qu&#8217;on a vu apr\u00e8s le RGPD.<\/li><li><strong>Standardisation des SBOM.<\/strong> La nomenclature logicielle, longtemps marginale, deviendra une exigence contractuelle syst\u00e9matique entre fournisseurs et donneurs d&#8217;ordre.<\/li><li><strong>Premier contentieux retentissant.<\/strong> Une amende ou un retrait de produit embl\u00e9matique, probablement apr\u00e8s 2027, servira de jurisprudence et clarifiera l&#8217;interpr\u00e9tation des autorit\u00e9s de surveillance.<\/li><li><strong>Effet d&#8217;entra\u00eenement mondial.<\/strong> Comme le RGPD, le CRA inspirera des l\u00e9gislations comparables hors d&#8217;Europe, consolidant un standard de facto pour la s\u00e9curit\u00e9 des produits num\u00e9riques.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"foire-aux-questions-sur-le-cyber-resilience-act\">Foire aux questions sur le Cyber Resilience Act<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quand-le-cyber-resilience-act-entre-t-il-pleinement-en-application\">Quand le Cyber Resilience Act entre-t-il pleinement en application ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le r\u00e8glement est entr\u00e9 en vigueur le 10 d\u00e9cembre 2024. Les obligations de signalement des vuln\u00e9rabilit\u00e9s s&#8217;appliquent \u00e0 partir du 11 septembre 2026, et l&#8217;ensemble des obligations devient contraignant le 11 d\u00e9cembre 2027. Les r\u00e8gles relatives aux organismes d&#8217;\u00e9valuation de la conformit\u00e9 s&#8217;appliquent depuis le 11 juin 2026.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelle-est-lamende-maximale-prevue-par-le-cra\">Quelle est l&#8217;amende maximale pr\u00e9vue par le CRA ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La sanction la plus \u00e9lev\u00e9e atteint 15 millions d&#8217;euros ou 2,5 % du chiffre d&#8217;affaires annuel mondial, le montant le plus \u00e9lev\u00e9 \u00e9tant retenu. Des plafonds inf\u00e9rieurs (10 millions ou 2 %, 5 millions ou 1 %) s&#8217;appliquent \u00e0 des manquements moins graves. Les autorit\u00e9s peuvent aussi imposer le retrait ou le rappel d&#8217;un produit.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quels-produits-sont-concernes-par-le-cyber-resilience-act\">Quels produits sont concern\u00e9s par le Cyber Resilience Act ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tous les produits comportant des \u00e9l\u00e9ments num\u00e9riques mis sur le march\u00e9 europ\u00e9en : mat\u00e9riels et logiciels, objets connect\u00e9s, applications, biblioth\u00e8ques. Certains secteurs disposant de r\u00e9gimes propres, comme les dispositifs m\u00e9dicaux ou les v\u00e9hicules, en sont exclus. Environ 90 % des produits rel\u00e8vent de la cat\u00e9gorie par d\u00e9faut, soumise \u00e0 auto-\u00e9valuation.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"le-logiciel-open-source-est-il-soumis-au-cra\">Le logiciel open source est-il soumis au CRA ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Les d\u00e9veloppeurs open source non commerciaux \u00e9chappent au r\u00e9gime de sanctions. Le texte cr\u00e9e un statut de \u00ab gestionnaire de logiciel libre \u00bb aux obligations all\u00e9g\u00e9es. En revanche, d\u00e8s qu&#8217;un composant libre est int\u00e9gr\u00e9 dans un produit commercial, c&#8217;est le fabricant qui assume la responsabilit\u00e9 de la conformit\u00e9.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"quelle-difference-entre-le-cra-et-la-directive-nis2\">Quelle diff\u00e9rence entre le CRA et la directive NIS2 ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Le CRA r\u00e9git la s\u00e9curit\u00e9 des produits sur tout leur cycle de vie, tandis que <a href=\"\/fr\/nis2-france-cjue-2026\/\">NIS2<\/a> impose des obligations de s\u00e9curit\u00e9 et de signalement aux organisations critiques (\u00e9nergie, sant\u00e9, num\u00e9rique). Le CRA est un r\u00e8glement directement applicable ; NIS2 est une directive n\u00e9cessitant une transposition nationale, plus lente en France.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"qui-controle-lapplication-du-cra-en-france\">Qui contr\u00f4le l&#8217;application du CRA en France ?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">L&#8217;Agence nationale des fr\u00e9quences (ANFR) assure la surveillance du march\u00e9, et l&#8217;ANSSI pilote l&#8217;accr\u00e9ditation des organismes d&#8217;\u00e9valuation. Le CERT-FR re\u00e7oit les signalements de vuln\u00e9rabilit\u00e9s et d&#8217;incidents, en lien avec l&#8217;ENISA au niveau europ\u00e9en.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"related-coverage\">Related Coverage<\/h3>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/fr\/nis2-france-cjue-2026\/\">NIS2 France : 15 000 entit\u00e9s, la CJUE saisie [2026]<\/a><\/li><li><a href=\"\/fr\/faille-ivanti-cyberattaque-ue-2026\/\">Faille Ivanti CVSS 9.8 : l&#8217;UE frapp\u00e9e en 9 h [2026]<\/a><\/li><li><a href=\"\/fr\/strategie-nationale-cybersecurite-france-2026\/\">Strat\u00e9gie cyber France 2026-2030 : 1 Md\u20ac, 5 piliers<\/a><\/li><li><a href=\"\/fr\/fuites-de-donnees\/\">Fuites de donn\u00e9es : comment elles surviennent et comment s&#8217;en prot\u00e9ger<\/a><\/li><li><a href=\"\/fr\/hameconnage\/\">Hame\u00e7onnage : reconna\u00eetre la tromperie et r\u00e9agir<\/a><\/li><li><a href=\"\/fr\/security-hub\/\">S\u00e9curit\u00e9 en ligne : prot\u00e9ger ses donn\u00e9es et ses comptes<\/a><\/li><\/ul>\n\n\n\n<p class=\"wp-block-paragraph\"><em>Sources et r\u00e9f\u00e9rences : <a href=\"https:\/\/digital-strategy.ec.europa.eu\/en\/policies\/cyber-resilience-act\" target=\"_blank\" rel=\"noopener\">Commission europ\u00e9enne (Cyber Resilience Act)<\/a>, <a href=\"https:\/\/cyber.gouv.fr\/reglementation\/cybersecurite-des-produits\/cyber-resilience-act\/\" target=\"_blank\" rel=\"noopener\">ANSSI<\/a>, <a href=\"https:\/\/www.enisa.europa.eu\/\" target=\"_blank\" rel=\"noopener\">ENISA<\/a>, <a href=\"https:\/\/www.anfr.fr\/\" target=\"_blank\" rel=\"noopener\">ANFR<\/a>, <a href=\"https:\/\/www.cert.ssi.gouv.fr\/\" target=\"_blank\" rel=\"noopener\">CERT-FR<\/a>, <a href=\"https:\/\/openssf.org\/public-policy\/eu-cyber-resilience-act\/\" target=\"_blank\" rel=\"noopener\">OpenSSF<\/a>, <a href=\"https:\/\/en.wikipedia.org\/wiki\/Cyber_Resilience_Act\" target=\"_blank\" rel=\"noopener\">Wikipedia (CRA)<\/a>.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Le compte \u00e0 rebours est lanc\u00e9. Le Cyber Resilience Act (r\u00e8glement europ\u00e9en 2024\/2847), entr\u00e9 en vigueur le 10 d\u00e9cembre 2024, franchit en 2026 ses premiers paliers contraignants. Depuis le 11\u2026<\/p>\n","protected":false},"author":8,"featured_media":70,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10,3],"tags":[],"class_list":["post-69","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-10","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/69","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/comments?post=69"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/69\/revisions"}],"predecessor-version":[{"id":71,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/posts\/69\/revisions\/71"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media\/70"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/media?parent=69"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/categories?post=69"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/fr\/wp-json\/wp\/v2\/tags?post=69"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}